Методологія

Як VICE перетворює сигнали безпеки на висновки

VICE розділяє спостереження, докази, впевненість і суворість, тому кожен результат пояснює, що було побачено, наскільки це певно та що робити далі.

01SIGNALobserved02EVIDENCEattached03FINDINGqualifiedBVICE82/100
01 / Методологія

Профілі аудиту

Світлове сканування

Публічні пасивні перевірки TLS, заголовків безпеки, відкритих файлів та інших сигналів, видимих без автентифікації.

light.audit3 stages
01TLS
02HEADERS
03FILES

Повний аудит

Повний аудит перевіреного домену, включаючи активні, але неруйнівні зонди для підтримуваних модулів веб-безпеки.

full.audit4 stages
01SURFACE
02PROBES
03RLS
04CODE

Індивідуальний аудит

Перевірений аудит обмежується вибраними вами модулями, коли вам потрібна цілеспрямована перевірка або швидший повторний тест.

custom.audit3 stages
01SCOPE
02MODULES
03RETEST
02 / Методологія

Докази і впевненість

04 / 04

Підтверджено

VICE спостерігав прямі докази, які підтверджують стан, такі як відкриті дані або відтворюваний збій контролю безпеки.

confidence04 / 04
03 / 04

Ймовірно

Кілька сильних сигналів вказують на проблему, але один відсутній доказ не дає VICE назвати її підтвердженою.

confidence03 / 04
02 / 04

Евристичний

Шаблон заслуговує на перегляд, але його самого по собі недостатньо, щоб заявити про вразливість.

confidence02 / 04
01 / 04

Інформаційний

Корисний контекст про поверхню атаки або стан зміцнення без заяв про вразливість.

confidence01 / 04
03 / Методологія

Очки без помилкової точності

VICE Score

Оцінка VICE оцінює суворість і впевненість, обмежує повторювані висновки за одним і тим же правилом і виключає слабкі сигнали з каральних оцінок. Це інструмент встановлення пріоритетів, а не сертифікація.

headerstlssupabase82

Сфера застосування та безпека

Легке сканування залишається пасивним. Глибші зондування вимагають перевіреного домену та залишаються обмеженими протоколом, DNS, IP, перенаправленням і бюджетом запитів. Облікові дані ніколи не переміщуються до вторинного джерела.

TXT · _vice-verify.acme.devRLSAUTHSTORAGE

Відомі межі

Автоматичний аудит - це перегляд на певний момент часу. Він не може довести, що кожен шлях коду безпечний, замінити ручний тест на проникнення або побачити приватні системи, які не були підключені.

$ GET acme.dev/.env200 OK# .env · productionDATABASE_URL=••••••••••••STRIPE_SECRET_KEY=sk_live_51H…SUPABASE_SERVICE_ROLE=••••••RESEND_API_KEY=••••••••
Редакційні дані
Опублікував
Webba Creative Technologies
Технічна перевірка
Супроводжувачі VICE
Опубліковано
Оновлено

Ресурси